как следить?)да так же как и записываешь в юзера в базу, только если он уже там есть, то сравнить username и обновить при различии, ну да такое работает, только когда от него приходит какой-нить апдейт.
хотя бы UUIDбез разницы, главное чтобы это было сложноповторимое уникальное знаяение
например не стоит же в куки файлах хранить парольуже давно нормальные разработчики вообще нигде не хранят пароль
Не будет ли это вызывать чрезмерную нагрузку на серверне нужно гадать, нужно замерять. Обычно это вообще не проблема